ETTERCAP-PLUGINS(8) System Manager's Manual ETTERCAP-PLUGINS(8)

ettercap_plugins - مجموعه‌ای از افزونه‌ها برای ettercap

ابزار ettercap(8) از ماژول‌های قابل بارگذاری در زمان اجرا پشتیبانی می‌کند. به این ماژول‌ها افزونه (plugin) گفته می‌شود و همراه با بسته فشرده سورس‌کد (tarball) ارائه می‌شوند. اگر سیستم شما از آن‌ها پشتیبانی کند یا تا زمانی که گزینه -DENABLE_PLUGINS=OFF را به اسکریپت پیکربندی cmake ارائه ندهید، به‌طور خودکار کامپایل می‌شوند.
برخی از افزونه‌های قدیمی‌تر ettercap (مانند roper، banshee و غیره) به نسخه جدید منتقل نشده‌اند. به هر حال، می‌توانید با استفاده از موتور فیلترگذاری جدید به همان نتایج دست یابید.
اگر از حالت تعاملی (interactive) استفاده می‌کنید، اکثر افزونه‌ها قبل از استفاده نیاز به اجرای "Start Sniff" دارند.

برای مشاهده فهرستی از افزونه‌های نصب‌شده روی سیستم خود، این دستور را اجرا کنید:

ettercap -P list

در ادامه فهرستی از افزونه‌های موجود آورده شده است:

با نظارت غیرفعال (passive) بر درخواست‌ها و پاسخ‌های ARP، فعالیت‌های مشکوک ARP را گزارش می‌دهد. این افزونه می‌تواند تلاش‌های مسموم‌سازی ARP (ARP poisoning) یا تداخل‌های ساده IP (IP-conflicts) یا تغییرات IP را گزارش کند. اگر فهرست اولیه میزبان‌ها را بسازید، این افزونه با دقت بیشتری اجرا خواهد شد.

مثال :

ettercap -TQP arp_cop //

هنگامی که قربانیان جدید فعال و متصل می‌شوند، به‌طور خودکار آن‌ها را به حمله مرد میانی (mitm) مسموم‌سازی ARP اضافه می‌کند. این افزونه درخواست‌های ARP را در شبکه محلی (LAN) جستجو می‌کند و در صورت شناسایی، چنانچه میزبان در TARGET مشخص شده باشد، آن را به فهرست قربانیان اضافه می‌کند. میزبان زمانی اضافه می‌شود که یک درخواست ARP از سوی آن دیده شود، زیرا میزبان‌های در حال برقراری ارتباط فعال هستند :)

بررسی می‌کند که آیا ماژول مسموم‌سازی ARP در ettercap موفقیت‌آمیز بوده است یا خیر. این افزونه بسته‌های جعلی ICMP echo را به تمام قربانیان مسموم‌سازی ارسال می‌کند و وانمود می‌کند هر یک از اهداف دیگر است. اگر بتوانیم یک پاسخ ICMP با آدرس MAC خود به عنوان مقصد دریافت کنیم، به این معنی است که مسموم‌سازی بین آن دو هدف موفقیت‌آمیز بوده است. این افزونه هر دو جهت هر ارتباط را بررسی می‌کند. این افزونه تنها در جایی که مسموم‌سازی کاربرد دارد معنادار است. اگر فقط یک هدف را در حالت ساکت (silent) مشخص کنید، آزمایش با شکست مواجه می‌شود. شما نمی‌توانید این افزونه را از خط فرمان اجرا کنید زیرا فرایند مسموم‌سازی هنوز آغاز نشده است. باید آن را از منوی مربوطه اجرا کنید.

این افزونه پرس‌وجوهای DNS را رهگیری کرده و با یک پاسخ جعلی (spoofed) پاسخ می‌دهد. شما می‌توانید با ویرایش فایل etter.dns تعیین کنید که افزونه به کدام نشانی‌ها پاسخ دهد و مدت‌زمان انقضا به ثانیه (TTL) چقدر باشد. این افزونه درخواست‌های A، AAAA، PTR، MX، WINS، SRV و TXT را رهگیری می‌کند. اگر درخواست از نوع A باشد، نام در فایل جستجو شده و آدرس IP بازگردانده می‌شود (می‌توانید از نویسه‌های عام یا wildcard در نام استفاده کنید).
همین موضوع برای درخواست‌های AAAA نیز صدق می‌کند.

مقدار TTL یک فیلد اختیاری است که به عنوان آخرین گزینه در یک مدخل در فایل etter.dns مشخص می‌شود. مقدار TTL به صورت تعداد ثانیه‌ها از 0 تا 2^31-1 مشخص می‌شود (RFC 2181 را ببینید). مقدار TTL به ازای هر میزبان مشخص می‌شود. اگر TTL برای یک میزبان خاص مشخص نشود، مقدار پیش‌فرض 3600 ثانیه (1 ساعت) است.

اگر درخواست از نوع PTR باشد، آدرس IP در فایل جستجو شده و نام بازگردانده می‌شود (به جز نام‌هایی که شامل نویسه عام هستند). برای درخواست‌های PTR، آدرس‌های IPv4 یا IPv6 پشتیبانی می‌شوند.

در صورت درخواست MX، یک پاسخ ویژه ساخته می‌شود. میزبان با یک میزبان جعلی 'mail.host' حل‌وفصل می‌شود و رکورد اضافی شامل آدرس IP مربوط به 'mail.host' خواهد بود. اولین آدرسی که مطابقت داشته باشد بازگردانده می‌شود، بنابراین مراقب ترتیب آن‌ها باشید. آدرس IP برای درخواست‌های MX می‌تواند یک آدرس IPv4 یا IPv6 باشد.

اگر درخواست از نوع WINS باشد، نام در فایل جستجو شده و آدرس IP بازگردانده می‌شود.

در صورت درخواست SRV، یک پاسخ ویژه ساخته می‌شود. میزبان با یک میزبان جعلی 'srv.host' حل‌وفصل می‌شود و رکورد اضافی شامل آدرس IP مربوط به 'srv.host' خواهد بود. آدرس IP برای درخواست‌های SRV می‌تواند یک آدرس IPv4 یا IPv6 باشد.

در صورت درخواست TXT، رشته تعریف‌شده بازگردانده می‌شود. این رشته باید در علامت نقل‌قول دوتایی (double quotes) قرار گیرد. برای نام درخواستی می‌توان از نویسه‌های عام (wildcard) نیز استفاده کرد.

اگر 'undefined address' به عنوان آدرس IP در فایل مشخص شده باشد، می‌توان یک پاسخ ویژه برای درخواست‌های A یا AAAA جعل کرد. در این حالت کلاینت پاسخی دریافت می‌کند که بلافاصله فرایند حل‌وفصل نام را متوقف می‌سازد. از این طریق می‌توان کنترل کرد که کدام خانواده آدرس برای دسترسی به یک میزبان دوپشته‌ای (dual-stacked) مورد استفاده قرار گیرد.

در صورت درخواست ANY، تمام نتایج منطبق از نوع A، AAAA، MX و TXT در پاسخ بازگردانده می‌شوند. اگر 'undefined address' برای رکوردهای A یا AAAA تعریف شده باشد، صرف‌نظر از اینکه نام مطابقت داشته باشد یا خیر، هیچ چیزی برای این نوع‌ها بازگردانده نمی‌شود.

این افزونه همانند افزونه dns_spoof که در بالا توضیح داده شد عمل می‌کند، با این تفاوت که به پرس‌وجوهای mDNS (Multicast DNS) روی درگاه UDP شماره 5353 گوش می‌دهد. برای انتخاب نشانی‌هایی که افزونه باید به آن‌ها پاسخ دهد، باید فایل متفاوتی به نام etter.mdns را ویرایش کنید. با توجه به ماهیت mDNS، این افزونه تنها درخواست‌های A، AAAA، PTR و SRV را رهگیری می‌کند.

روشی که افزونه mdns_spoof فایل etter.mdns را تفسیر می‌کند و قوانینی که اعمال می‌شوند مشابه افزونه dns_spoof است، هرچند در حال حاضر افزونه mdns_spoof فاقد پشتیبانی از TTL سفارشی است. مقدار TTL برای تمام پاسخ‌های جعلی mDNS برابر با 3600 ثانیه (1 ساعت) است.

این افزونه یک حمله منع خدمت (d.o.s.) را علیه یک آدرس IP قربانی اجرا می‌کند. ابتدا قربانی را برای یافتن درگاه‌های باز پویش (scan) می‌کند، سپس با استفاده از یک آدرس "شبح" (phantom) به عنوان IP مبدا، این درگاه‌ها را با بسته‌های SYN سیلاب می‌کند. سپس از پاسخ‌های جعلی ARP برای رهگیری بسته‌های مربوط به میزبان شبح استفاده می‌کند. هنگامی که SYN-ACK را از قربانی دریافت می‌کند، با یک بسته ACK پاسخ می‌دهد و یک اتصال ESTABLISHED ایجاد می‌کند. برای ایجاد میزبان "شبح" باید از یک آدرس IP آزاد در زیرشبکه خود استفاده کنید (می‌توانید از find_ip برای این منظور استفاده کنید). نمی‌توانید این افزونه را در حالت غیرتهاجمی (unoffensive) اجرا کنید.
این افزونه بر اساس حمله اصلی Naptha DoS طراحی شده است (http://razor.bindview.com/publish/advisories/adv_NAPTHA.html)

مثال :

ettercap -TQP dos_attack

فقط یک قالب برای نشان دادن نحوه نوشتن یک افزونه است.

افزونه بسیار ساده‌ای که به درخواست‌های ARP گوش می‌دهد تا تمام اهدافی را که یک میزبان قصد گفتگو با آن‌ها را دارد به شما نشان دهد. همچنین می‌تواند در یافتن آدرس‌ها در یک شبکه محلی (LAN) ناشناخته به شما کمک کند.

مثال :

ettercap -TQzP find_conn

ettercap -TQu -i eth0 -P find_conn

تلاش می‌کند بسته‌های ettercap ارسال‌شده در شبکه محلی (LAN) را شناسایی کند. این افزونه می‌تواند برای تشخیص اینکه آیا فردی در حال استفاده از ettercap است یا خیر مفید باشد. ۱۰۰٪ به آن تکیه نکنید زیرا آزمون‌ها تنها روی شماره‌های توالی/شناسایی خاصی انجام می‌شوند.

اولین آدرس IP استفاده‌نشده در محدوده مشخص‌شده توسط کاربر در فهرست اهداف را پیدا می‌کند. برخی افزونه‌های دیگر (مانند gre_relay) برای ایجاد یک میزبان "جعلی" به یک آدرس IP استفاده‌نشده در LAN نیاز دارند. همچنین می‌تواند برای دریافت یک آدرس IP در یک شبکه محلی ناشناخته که فاقد سرور dhcp است مفید باشد. می‌توانید از find_conn برای تعیین آدرس‌دهی IP شبکه محلی و سپس از find_ip استفاده کنید. برای استفاده از این افزونه باید فهرست میزبان‌ها را بسازید، بنابراین نمی‌توانید از آن در حالت غیرتهاجمی استفاده کنید. اگر برای رابط شبکه خود آدرس IP ندارید، یک آدرس ساختگی به آن اختصاص دهید (مثلاً اگر شبکه محلی 192.168.0.0/24 است، از 10.0.0.1 برای جلوگیری از تداخل IP استفاده کنید)، سپس این افزونه را با تعیین محدوده زیرشبکه اجرا نمایید. می‌توانید آن را از خط فرمان یا از منوی مربوطه اجرا کنید.

مثال :

ettercap -TQP find_ip //

ettercap -TQP find_ip /192.168.0.1-254/

از قابلیت‌های اثرانگشت‌نگاری غیرفعال (passive fingerprint) برای تعیین اثرانگشت یک میزبان دوردست استفاده می‌کند. این افزونه یک اتصال ()connect به میزبان دوردست برقرار می‌کند تا هسته (kernel) را مجبور کند به بسته SYN با یک بسته SYN+ACK پاسخ دهد. پاسخ جمع‌آوری شده و اثرانگشت نمایش داده می‌شود. تابع ()connect از پارامتر connect_timeout در etter.conf(5) پیروی می‌کند. می‌توانید یک هدف را در خط فرمان مشخص کنید یا اجازه دهید افزونه میزبان هدف را برای اثرانگشت‌نگاری درخواست کند. همچنین می‌توانید چندین هدف را با مشخصات چندهدفه معمول تعیین کنید (به ettercap(8) مراجعه کنید). اگر چندین درگاه را مشخص کنید، تمام درگاه‌ها روی تمام IPها آزمایش خواهند شد.

مثال :

ettercap -TzP finger /192.168.0.1/22
ettercap -TzP finger /192.168.0.1-50/22,23,25

از این افزونه برای ارسال یک اثرانگشت به وب‌سایت ettercap استفاده کنید. اگر اثرانگشت ناشناخته‌ای پیدا کردید، اما از سیستم‌عامل هدف اطمینان کامل دارید، می‌توانید آن را ارسال کنید تا در نسخه بعدی ettercap وارد پایگاه داده شود. ما برای گسترش پایگاه داده اثرانگشت غیرفعال به کمک شما نیاز داریم. بسیار سپاسگزاریم.

مثال :

ettercap -TzP finger_submit

این افزونه یک حمله منع خدمت (DoS) انجام می‌دهد، زیرا حجم زیادی از ترافیک UDP echo و chargen را با یک آدرس IP مبدا جعلی (قربانی) به تمام میزبان‌های موجود در target2 ارسال می‌کند.

مثال (192.168.0.5 قربانی است):

ettercap -i eth1 -Tq /192.168.0.5/ // -P fraggle_attack

این افزونه می‌تواند برای شنود ترافیک دوردست هدایت‌شده با تونل GRE استفاده شود. ایده اصلی ایجاد یک تونل GRE است که تمام ترافیک روی یک رابط روتر را به دستگاه ettercap ارسال می‌کند. این افزونه پس از "دستکاری" ettercap (می‌توانید از افزونه‌های "فعال" مانند smb_down، رمزگشایی ssh، فیلترها و غیره روی ترافیک تغییرمسیریافته استفاده کنید)، بسته‌های GRE را به روتر بازمی‌گرداند. برای جلوگیری از پاسخ‌های هسته، به یک میزبان "جعلی" نیاز دارد که ترافیک باید به آن هدایت شود. آدرس IP "جعلی" نقطه پایانی تونل خواهد بود. افزونه gre_relay نقش میزبان "جعلی" را جعل هویت (impersonate) می‌کند. برای یافتن یک آدرس IP استفاده‌نشده برای میزبان "جعلی" می‌توانید از افزونه find_ip استفاده کنید. بر اساس تکنیک اصلی Tunnelx توسط Anthony C. Zboralski (http://www.phrack.org/archives/issues/56/10.txt).

این افزونه تلاش می‌کند با ارسال بسته‌های TCP SYN به یک میزبان دوردست، دروازه (gateway) شبکه محلی را کشف کند. این بسته دارای IP مقصد میزبان دوردست و آدرس MAC مقصد میزبان محلی است. اگر ettercap بسته SYN+ACK را دریافت کند، میزبانی که مالک آدرس MAC مبدا پاسخ است، همان دروازه خواهد بود. این عملیات برای هر میزبان در 'host list' تکرار می‌شود، بنابراین قبل از اجرای این افزونه باید یک فهرست میزبان معتبر داشته باشید.

مثال :

ettercap -TP gw_discover /192.168.0.1-50/

افزونه isolate یک میزبان را از شبکه محلی (LAN) جدا و ایزوله می‌کند. این کار با مسموم کردن حافظه پنهان ARP قربانی با آدرس MAC خود به جای تمام میزبان‌هایی که قربانی سعی در برقراری ارتباط با آن‌ها دارد انجام می‌شود. به این ترتیب، میزبان قادر به ارتباط با سایر میزبان‌ها نخواهد بود زیرا بسته هرگز به سیم فیزیکی شبکه نخواهد رسید.
می‌توانید تمام میزبان‌ها یا فقط یک گروه را مشخص کنید. تعیین اهداف به این صورت عمل می‌کند: target1 قربانی است و باید یک میزبان تکی باشد، target2 می‌تواند محدوده‌ای از آدرس‌ها باشد و میزبان‌هایی را نشان می‌دهد که برای قربانی مسدود خواهند شد.

مثال‌ها :

ettercap -TzqP isolate /192.168.0.1/ //
ettercap -TP isolate /192.168.0.1/ /192.168.0.2-30/

امنیت پروتکل Kerberos V5 را با تغییر مقادیر etype در بسته‌های AS-REQ کلاینت تنزل می‌دهد. به این ترتیب، هش‌های به‌دست‌آمده را می‌توان به راحتی توسط John the Ripper (JtR) کرک کرد. برای استفاده موفقیت‌آمیز از آن باید در "میانه" ارتباط قرار داشته باشید. این افزونه به تشریح‌کننده (dissector) پروتکل kerberos قلاب می‌شود، بنابراین باید آن را فعال نگه دارید.

با ارسال یک درخواست ARP جعلی و گوش دادن به پاسخ‌ها، بررسی نوع پیوند (هاب یا سوییچ) را انجام می‌دهد. برای انجام بررسی به حداقل یک مدخل در فهرست میزبان‌ها نیاز دارد. با دو یا چند میزبان، آزمایش دقیق‌تر خواهد بود.

مثال :

ettercap -TQP link_type /192.168.0.1/
ettercap -TQP link_type //

تونل pptp را مجبور می‌کند به جای MS-CHAPv2، احراز هویت MS-CHAPv1 را مذاکره کند که شکستن آن معمولاً ساده‌تر است (مثلاً با LC4). برای استفاده موفقیت‌آمیز از آن باید در "میانه" ارتباط قرار داشته باشید. این افزونه به تشریح‌کننده ppp قلاب می‌شود، بنابراین باید آن‌ها را فعال نگه دارید.

در طول مذاکره، عدم استفاده از فشرده‌سازی/رمزنگاری را برای تونل‌های pptp تحمیل می‌کند. اگر کلاینت (یا سرور) طوری پیکربندی شده باشد که در صورت عدم مذاکره برای رمزنگاری ارتباط را قطع کند، ممکن است با شکست مواجه شود. برای استفاده موفقیت‌آمیز از آن باید در "میانه" ارتباط قرار داشته باشید. این افزونه به تشریح‌کننده ppp قلاب می‌شود، بنابراین باید آن‌ها را فعال نگه دارید.

تونل pptp را مجبور می‌کند احراز هویت متن واضح PAP (cleartext) را مذاکره کند. اگر PAP پشتیبانی نشود، اگر فایل pap_secret وجود نداشته باشد، یا در صورتی که ویندوز با "authomatic use of domain account" پیکربندی شده باشد، ممکن است با شکست مواجه شود. (همچنین ممکن است به دلایل متعدد دیگری نیز شکست بخورد). برای استفاده موفقیت‌آمیز از آن باید در "میانه" ارتباط قرار داشته باشید. این افزونه به تشریح‌کننده ppp قلاب می‌شود، بنابراین باید آن‌ها را فعال نگه دارید.

مذاکره مجدد را روی یک تونل pptp موجود تحمیل می‌کند. می‌توانید مذاکره مجدد را برای به دست آوردن گذرواژه‌هایی که قبلاً ارسال شده‌اند تحمیل کنید. علاوه بر این، می‌توانید آن را برای استفاده از pptp_pap، pptp_chapms1 یا pptp_clear روی تونل‌های موجود اجرا کنید (این افزونه‌ها فقط در طول فاز مذاکره کار می‌کنند). برای استفاده موفقیت‌آمیز از آن باید در "میانه" ارتباط قرار داشته باشید. این افزونه به تشریح‌کننده ppp قلاب می‌شود، بنابراین باید آن‌ها را فعال نگه دارید.

شبکه محلی (LAN) را با آدرس‌های MAC تصادفی سیلاب می‌کند. برخی سوییچ‌ها در حالت تکرارکننده (repeating mode) از کار می‌افتند که این امر شنود را تسهیل می‌کند. تاخیر بین هر بسته بر اساس مقدار port_steal_send_delay در etter.conf است.
این افزونه تنها روی سوییچ‌های اترنت کاربرد دارد.

مثال :

ettercap -TP rand_flood

نشانی‌های URL شنودشده از طریق نشست‌های HTTP را به مرورگر ارسال می‌کند. بنابراین می‌توانید صفحات وب را به‌صورت بلادرنگ مشاهده کنید. دستور اجراشده در فایل etter.conf(5) قابل پیکربندی است. این افزونه تنها درخواست‌های GET و تنها صفحات وب را به مرورگر ارسال می‌کند و درخواست‌های تکی به تصاویر یا سایر موارد جانبی را نادیده می‌گیرد. از آن برای مشاهده ارتباط خودتان استفاده نکنید :)

پاسخ‌دهنده ساده ARP. هنگامی که یک درخواست ARP را برای میزبانی در فهرست اهداف رهگیری می‌کند، با آدرس MAC مهاجم پاسخ می‌دهد.

مثال :

ettercap -TQzP reply_arp /192.168.0.1/
ettercap -TQzP reply_arp //

پس از ارسال درخواست‌ها (یا پاسخ‌های) همگانی (broadcast) از سوی یک میزبان مسموم‌شده، بسته‌های مسموم‌سازی را ارسال می‌کند. برای مثال: ما در حال مسموم کردن Group1 با جعل هویت Host2 هستیم. اگر Host2 یک درخواست ARP همگانی برای Host3 ارسال کند، ممکن است Group1 آدرس MAC واقعی Host2 موجود در بسته ARP را ذخیره کند. این افزونه حافظه پنهان Group1 را بلافاصله پس از یک درخواست (یا پاسخ) همگانی قانونی ARP، مجدداً مسموم می‌کند.
این افزونه تنها در طول یک نشست مسموم‌سازی ARP موثر است.
در ترکیب با افزونه reply_arp، افزونه repoison_arp پشتیبان مناسبی برای روش استاندارد حمله مرد میانی با مسموم‌سازی ARP است.

مثال :

ettercap -T -M arp:remote -P repoison_arp /192.168.0.10-20/ /192.168.0.1/

بررسی می‌کند که آیا کسی در حال مسموم‌سازی بین میزبانی در فهرست و ما است یا خیر. اول از همه بررسی می‌کند که آیا دو میزبان در فهرست دارای آدرس MAC یکسانی هستند یا خیر. این می‌تواند به این معنا باشد که یکی از آن‌ها با وانمود کردن به دیگری در حال مسموم‌سازی ما است. در یک محیط proxy-arp، این کار ممکن است مثبت کاذب‌های زیادی ایجاد کند. برای انجام این بررسی باید فهرست میزبان‌ها را بسازید. پس از آن، بسته‌های icmp echo را به هر میزبان در فهرست ارسال می‌کند و بررسی می‌کند که آیا آدرس MAC مبدا پاسخ با آدرسی که برای آن IP در فهرست ذخیره کرده‌ایم متفاوت است یا خیر. این می‌تواند به این معنا باشد که کسی در حال مسموم کردن آن میزبان است و وانمود می‌کند که آدرس IP ما را دارد و بسته‌های رهگیری‌شده را به سمت ما هدایت می‌کند. نمی‌توانید این آزمایش فعال را در حالت غیرتهاجمی انجام دهید.

مثال :

ettercap -TQP scan_poisoner //

تلاش می‌کند بفهمد آیا کسی در حالت بی‌قاعده (promisc mode) در حال شنود است یا خیر. دو نوع درخواست غیرمعمول ARP را به هر هدف در فهرست میزبان‌ها ارسال می‌کند و منتظر پاسخ می‌ماند. اگر پاسخی از میزبان هدف دریافت شود، احتمال کم و بیش وجود دارد که کارت شبکه (NIC) این هدف در حالت بی‌قاعده باشد. این کار ممکن است مثبت کاذب ایجاد کند. می‌توانید آن را از خط فرمان یا از منوی افزونه اجرا کنید. از آنجا که این افزونه به پاسخ‌های arp گوش می‌دهد، بهتر است در زمان ارسال درخواست arp از آن استفاده نکنید.

مثال :

ettercap -TQP search_promisc /192.168.0.1/
ettercap -TQP search_promisc //

با دستکاری در مذاکره پروتکل، کلاینت را مجبور می‌کند گذرواژه smb را به صورت متن واضح (clear-text) ارسال کند. برای استفاده موفقیت‌آمیز از آن باید در "میانه" ارتباط قرار داشته باشید. این افزونه به تشریح‌کننده smb قلاب می‌شود، بنابراین باید آن را فعال نگه دارید. اگر از آن علیه یک کلاینت ویندوزی استفاده کنید احتمالاً با شکست مواجه خواهد شد. آن را علیه یک smbclient در سیستم‌های شبه‌یونیکس (*nix) امتحان کنید :)

کلاینت را مجبور می‌کند در طول احراز هویت smb از تبادل گذرواژه NTLM2 استفاده نکند. به این ترتیب، هش‌های به‌دست‌آمده را می‌توان به راحتی توسط LC4 کرک کرد. برای استفاده موفقیت‌آمیز از آن باید در "میانه" ارتباط قرار داشته باشید. این افزونه به تشریح‌کننده smb قلاب می‌شود، بنابراین باید آن را فعال نگه دارید.

حمله Smurf یک حمله منع خدمت (DoS) است که در آن تعداد بسیار زیادی بسته ICMP با نشانی(های) IP قربانی(قربانیان) در target1 به میزبان‌های موجود در target2 ارسال می‌شود. این امر باعث می‌شود که تمام میزبان‌های موجود در target2 به درخواست ICMP پاسخ دهند و حجم ترافیک قابل‌توجهی به رایانه(های) قربانی تحمیل شود.

مثال (192.168.0.5 قربانی است):

ettercap -i eth1 -Tq /192.168.0.5/ // -P fraggle_attack

هنگام انجام حمله مرد میانی SSL، ابزار ettercap گواهی واقعی ssl را با گواهی خود جایگزین می‌کند. گواهی جعلی بلافاصله ایجاد می‌شود و تمام فیلدها مطابق با گواهی واقعی ارائه‌شده توسط سرور پر می‌شوند. تنها صادرکننده (issuer) تغییر یافته و با کلید خصوصی موجود در فایل 'etter.ssl.crt' امضا می‌شود. اگر می‌خواهید از کلید خصوصی متفاوتی استفاده کنید، باید این فایل را بازتولید نمایید. برای تولید مجدد فایل گواهی از دستورات زیر استفاده کنید:

openssl genrsa -out etter.ssl.crt 1024
openssl req -new -key etter.ssl.crt -out tmp.csr
openssl x509 -req -days 1825 -in tmp.csr -signkey etter.ssl.crt -out tmp.new
cat tmp.new >> etter.ssl.crt
rm -f tmp.new tmp.csr

نکته: حمله مرد میانی SSL (در حال حاضر) در حالت پل‌بندی‌شده (bridged) در دسترس نیست.

نکته: در صورتی که می‌خواهید فایلی به غیر از فایل etter.ssl.crt را مشخص کنید، می‌توانید از گزینه‌های طولانی --certificate/--private-key استفاده کنید.

بسته‌های BPDU مربوط به پروتکل Spanning Tree را با وانمود کردن به سوییچی با بالاترین اولویت ارسال می‌کند. پس از قرار گرفتن در "ریشه" (root) پروتکل Spanning Tree، ابزار ettercap می‌تواند تمام ترافیک شبکه "مدیریت‌نشده" را دریافت کند.
این قابلیت تنها در برابر گروهی از سوییچ‌ها که پروتکل STP را اجرا می‌کنند مفید است.
اگر سوییچ دیگری با بالاترین اولویت وجود دارد، قبل از اجرای این افزونه سعی کنید آدرس MAC خود را به صورت دستی کاهش دهید.

مثال :

ettercap -TP stp_mangler

Alberto Ornaghi (ALoR) <alor@users.sf.net>
Marco Valleri (NaGA) <naga@antifork.org>

Emilio Escobar (exfil) <eescobar@gmail.com>
Eric Milam (Brav0Hax) <jbrav.hax@gmail.com>

Mike Ryan (justfalter) <falter@gmail.com>
Gianfranco Costamagna (LocutusOfBorg) <costamagnagianfranco@yahoo.it>
Antonio Collarino (sniper) <anto.collarino@gmail.com>
Ryan Linn <sussuro@happypacket.net>
Jacob Baines <baines.jacob@gmail.com>

Dhiru Kholia (kholia) <dhiru@openwall.com>
Alexander Koeppe (koeppea) <format_c@online.de>
Martin Bos (PureHate) <purehate@backtrack.com>
Enrique Sanchez
Gisle Vanem <giva@bgnett.no>
Johannes Bauer <JohannesBauer@gmx.de>
Daten (Bryan Schneiders) <daten@dnetc.org>

ettercap(8) ettercap_curses(8) etterlog(8) etterfilter(8) etter.conf(5) ettercap-pkexec(8)

ettercap 0.8.4.1